XWorm — вредоносная программа для Windows типа RAT с кейлоггером

Семейство: XWorm
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 04.08.2026 12:03
Последнее наблюдение в текущем наборе: 10.08.2026 18:25
Образцов в пакете: 3; IOC: 30

Поведение, распространение и защита​


Что делает
XWorm — вредоносная программа для Windows, классифицируемая как RAT (Remote Access Tool). Программа предоставляет злоумышленнику возможность удалённого управления заражённой системой. В состав входят функции кейлоггера, сбора снимков экрана, управления файлами и извлечения данных из приложений и системных компонентов.

Как распространяется
XWorm распространяется через фишинговые письма, архивы, скрипты и поддельные установщики. Система может использовать многоступенчатые загрузчики для минимизации обнаружения и обеспечения стабильного закрепления в системе.

Как обнаружить

  1. Аномальный сетевой трафик, особенно исходящие соединения на нестандартные порты.
  2. Необычные процессы в памяти, создающие сессии связи с удалённым сервером.
  3. Подозрительные записи в реестре, связанные с автозапуском или изменениями параметров.
  4. Файлы с необычным поведением, например, с архитектурой или подписью, соответствующей известным образцам.
  5. Исполнение скриптов или исполняемых файлов из нестандартных каталогов.

Что делать при заражении

  1. Немедленно изолировать хост от сети.
  2. Сохранить телеметрию процессов и сетевого трафика для анализа.
  3. Проверить наличие закреплений, таких как записи в автозапуске или изменения в реестре.
  4. Оценить использование учётных данных и возможное дальнейшее перемещение внутри сети.
  5. Удалить подтверждённые артефакты вредоносной программы.
  6. При невозможности подтвердить целостность системы выполнить полную переустановку ОС.

Как снизить риск

  1. Ограничить выполнение скриптов и PowerShell, особенно из внешних источников.
  2. Настроить контроль исходящего трафика и блокировать неизвестные соединения.
  3. Использовать EDR-решения с активным мониторингом поведения процессов.
  4. Защитить почту от фишинговых писем и вредоносных вложений.
  5. Применять принцип минимальных привилегий для пользователей.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — XWorm
  2. ThreatFox — XWorm
  3. Malpedia — XWorm

История обновлений статьи​


  • 10.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ